Vulnerabilidad en CryptPad (CVE-2025-49590)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/06/2025
Última modificación:
11/08/2025
Descripción
CryptPad es una suite de colaboración. Antes de la versión 2025.3.0, la función "Link Bouncer" intentaba filtrar las URI de JavaScript para evitar el Cross-Site Scripting (XSS); sin embargo, esto se puede omitir. Existe una ruta de código de "permiso anticipado" que se ejecuta antes de que se verifique el protocolo/esquema de la URI, la cual una URI maliciosa puede seguir. Este problema se ha corregido en la versión 2025.3.0.
Impacto
Puntuación base 4.0
2.90
Gravedad 4.0
BAJA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xwiki:cryptpad:*:*:*:*:*:*:*:* | 2025.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página